Medical Economics重点报道的一份新报告发现,去年第四季度只有29%的勒索软件受害者支付了赎金。标题的表述直截了当:“直接说不。”摘要指出,支付率下降的原因在于趋势变化和准备工作的改善。
勒索软件受害者拒绝支付赎金的趋势对防御者来说是好消息,但其中也有隐忧。支付率下降并不意味着攻击减少,也不意味着被盗数据会保持私密。以下是这一数字告诉我们的信息,以及它没有说明的内容。
为什么第四季度只有29%的受害者支付了赎金
来源文章给出了一个简短的解释:勒索软件支付率下降是因为趋势变化和准备工作的改善。报告本身并未逐一拆解所有原因,因此在断言时需要谨慎。
一般来说,组织支付赎金出于两个原因之一:恢复系统,或阻止被盗数据被公开。如果受害者能够从干净的备份中恢复,并且有经过演练的响应计划,第一个原因基本就不存在了。这是对“准备工作改善”最合理的解读。
29%的支付率也意味着大约每十个受害者中有七个选择不支付,或者无法被胁迫支付。这是谈判筹码上的重大转变。勒索软件是一种商业模式,它依赖于受害者相信支付是最快或唯一的出路。
是什么让勒索变得不那么有效
有几个实际因素往往会削弱勒索软件组织的影响力。报告笼统地指向了准备工作,而以下是通常支撑这一说法的基本要素:
- 可靠且经过测试的备份。 与主网络分开存放并实际测试过恢复能力的备份,让受害者无需解密密钥就能重建系统。
- 经过演练的事件响应。 有计划的团队能够快速隔离受影响的系统,从而限制攻击者能造成的损害。
- 更高的意识。 支付并不提供任何保证。犯罪分子可能不会提供可用的解密工具,而且一次支付可能让一个组织被标记为愿意再次支付的对象。
这些都不能让受害者免疫。不过,对攻击者的压力是真实存在的。当支付的目标减少时,勒索组织不得不攻击更多受害者,或寻找新的方式来压榨已经得手的对象。
为什么不支付并不能终结数据暴露
这是整个事件中对隐私最为关键的部分。许多现代勒索软件行动采用双重勒索:先窃取数据,再加密系统。即使受害者从备份中恢复了所有内容并拒绝支付,攻击者仍然持有被盗文件的副本,并可以威胁将其公开。
这改变了“直接说不”实际保护的内容。拒绝支付可以让企业继续运营,并避免资助犯罪分子。但它无法找回已经离开网络的数据。受影响最大的往往不是公司本身,而是其客户、患者和员工,他们的个人信息可能最终出现在泄露网站上。
真实案例展示了这一点如何演变。在Flink数据泄露事件中,LPG Group向客户索要赎金,压力针对的是数据据称被盗的个人,而不仅仅是公司。我们关于Settra勒索软件组织及其双重勒索数据风险的解读文章更详细地介绍了相同的运作机制。
攻击数量也仍然居高不下。ThreatMon在2026年8月勒索软件浪潮中追踪到全球1,067名受害者,这提醒我们支付率下降并不等同于事件数量减少。
这对你意味着什么
如果你是个人,你的暴露通常来自持有你数据的组织。你无法控制他们的备份,但如果他们的记录泄露,你可以限制损害。如果你经营一家小企业,你属于从准备工作中获益最多的群体,因为经过测试的恢复计划能将“支付或失去一切”变成一次可控的服务中断。
Akira勒索软件受害者分析是一个有用的现实检验:没有任何行业或公司规模能够免疫。规模小并不是护盾。
个人和小企业现在可以做什么
对于个人:
- 使用密码管理器为每个账户设置唯一密码,这样一次泄露中的凭证就不会解锁其他账户。
- 在所有提供多因素认证的地方开启该功能。
- 对引用你真实数据的钓鱼和勒索邮件保持警惕。犯罪分子利用泄露的信息来显得可信。
- 只分享服务真正需要的个人数据。
对于小企业:
- 保留多个备份,至少有一个离线存储或与主网络隔离。
- 测试从这些备份恢复。未经测试的备份只是猜测。
- 写下简单的事件响应计划:联系谁、隔离哪些系统、谁与客户沟通。
- 限制你存储的数据。你不保留的信息就不会被盗取和泄露。
- 为数据窃取做好规划,而不仅仅是加密,因为拒绝支付并不能撤销泄露。
底线
降至29%表明,勒索软件受害者拒绝支付赎金正变得越来越普遍,准备工作正在产生回报。但战斗已经转变:攻击者越来越依赖公开被盗数据的威胁,而这种威胁即使赎金未付也依然存在。
本周花时间审视你自己的备份和数据保护习惯,并确保你了解双重勒索的运作方式。如需真实案例背景,请阅读Akira勒索软件受害者名单和2026年8月勒索软件浪潮。准备工作不会阻止每一次攻击,但它让说“不”成为一个现实的选择。




